標(biāo)準(zhǔn)解讀
《GB/T 34946-2017 C#語言源代碼漏洞測(cè)試規(guī)范》是一項(xiàng)國家標(biāo)準(zhǔn),旨在為使用C#語言編寫的軟件項(xiàng)目提供一套系統(tǒng)化的源代碼安全檢測(cè)方法。該標(biāo)準(zhǔn)主要面向軟件開發(fā)人員、測(cè)試工程師以及信息安全專家,通過定義一系列的測(cè)試要求和指南來幫助識(shí)別并修復(fù)潛在的安全漏洞。
根據(jù)此標(biāo)準(zhǔn),測(cè)試過程分為幾個(gè)關(guān)鍵步驟:首先是準(zhǔn)備階段,這包括了對(duì)被測(cè)軟件系統(tǒng)的理解,確定測(cè)試范圍與目標(biāo);其次是靜態(tài)分析階段,利用自動(dòng)化工具掃描源代碼以發(fā)現(xiàn)可能存在的缺陷或不安全編程模式;接著是動(dòng)態(tài)測(cè)試階段,通過運(yùn)行時(shí)監(jiān)控程序行為來檢測(cè)異常情況;最后還包括人工審查環(huán)節(jié),針對(duì)機(jī)器難以完全覆蓋的部分進(jìn)行深入檢查。
此外,《GB/T 34946-2017》還詳細(xì)列舉了一些常見的C#語言相關(guān)安全問題類型及其對(duì)應(yīng)的測(cè)試案例,比如輸入驗(yàn)證不足導(dǎo)致的注入攻擊風(fēng)險(xiǎn)、錯(cuò)誤處理不當(dāng)引起的信息泄露等,并給出了相應(yīng)的預(yù)防措施建議。對(duì)于每種類型的漏洞,都提供了具體的測(cè)試方法說明,指導(dǎo)如何設(shè)置測(cè)試環(huán)境、選擇合適的測(cè)試數(shù)據(jù)以及執(zhí)行測(cè)試操作。
該標(biāo)準(zhǔn)強(qiáng)調(diào)了在整個(gè)軟件開發(fā)生命周期中持續(xù)關(guān)注安全性的重要性,提倡將安全設(shè)計(jì)原則融入到需求分析、架構(gòu)設(shè)計(jì)直至后期維護(hù)各個(gè)階段之中。同時(shí),也鼓勵(lì)采用多種手段相結(jié)合的方式進(jìn)行全面的安全評(píng)估,從而提高軟件產(chǎn)品的整體安全性。
如需獲取更多詳盡信息,請(qǐng)直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2017-11-01 頒布
- 2018-05-01 實(shí)施
文檔簡(jiǎn)介
ICS35080
L77.
中華人民共和國國家標(biāo)準(zhǔn)
GB/T34946—2017
C#語言源代碼漏洞測(cè)試規(guī)范
SourcecodevulnerabilitytestingspecificationforC#
2017-11-01發(fā)布2018-05-01實(shí)施
中華人民共和國國家質(zhì)量監(jiān)督檢驗(yàn)檢疫總局發(fā)布
中國國家標(biāo)準(zhǔn)化管理委員會(huì)
GB/T34946—2017
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語和定義
3………………1
縮略語
4……………………4
源代碼漏洞測(cè)試總則
5……………………4
源代碼漏洞測(cè)試目的
5.1………………4
源代碼漏洞測(cè)試過程
5.2………………4
源代碼漏洞測(cè)試管理
5.3………………5
源代碼漏洞測(cè)試工具
5.4………………7
源代碼漏洞測(cè)試文檔
5.5………………7
源代碼漏洞測(cè)試內(nèi)容
6……………………7
源代碼漏洞分類
6.1……………………7
源代碼漏洞說明
6.2……………………8
附錄資料性附錄語言源代碼漏洞測(cè)試案例
A()C#…………………50
附錄資料性附錄語言源代碼漏洞類別與名稱
B()C#………………55
參考文獻(xiàn)
……………………57
Ⅰ
GB/T34946—2017
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
請(qǐng)注意本文件的某些內(nèi)容可能涉及專利本文件的發(fā)布機(jī)構(gòu)不承擔(dān)識(shí)別這些專利的責(zé)任
。。
本標(biāo)準(zhǔn)由全國信息技術(shù)標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出并歸口
(SAC/TC28)。
本標(biāo)準(zhǔn)起草單位珠海南方軟件網(wǎng)絡(luò)評(píng)測(cè)中心廣東省科技基礎(chǔ)條件平臺(tái)中心中國電子技術(shù)標(biāo)準(zhǔn)
:、、
化研究院珠海中慧微電子有限公司吉林省電子信息產(chǎn)品監(jiān)督檢驗(yàn)研究院上海端瑪計(jì)算機(jī)科技有限
、、、
公司南京大學(xué)國家應(yīng)用軟件產(chǎn)品質(zhì)量監(jiān)督檢驗(yàn)中心珠海市軟件行業(yè)協(xié)會(huì)南昌金廬軟件園軟件評(píng)測(cè)
、、、、
培訓(xùn)有限公司
。
本標(biāo)準(zhǔn)主要起草人侯建華梁建新黃兆森楊尚沅陸薇張旸旸鄧人逖潘宇聰李璐倪玉華
:、、、、、、、、、、
周悅黃華婕劉早辛士界吳小勇王麗明陳振宇肖梟楊雪君
、、、、、、、、。
Ⅲ
GB/T34946—2017
引言
語言是一種面向?qū)ο蟮倪\(yùn)行于之上的高級(jí)程序設(shè)計(jì)語言它廣泛應(yīng)用于
C#、.NETFramework。
平臺(tái)應(yīng)用軟件的開發(fā)是開發(fā)的首選語言本標(biāo)準(zhǔn)的語言語法遵循
Windows,.NET。C#
眾所周知由于各種人為因素影響每個(gè)軟件的源代碼都難免會(huì)存在漏洞而軟
ISO/IEC23270:2006。,,,
件信息泄露數(shù)據(jù)或代碼被惡意篡改等安全事件的發(fā)生一般都與源代碼漏洞有關(guān)為盡量減少語
、。C#
言源代碼中存在的漏洞有必要制定針對(duì)語言程序的源代碼漏洞測(cè)試規(guī)范
,C#。
源代碼漏洞測(cè)試可在開發(fā)過程的軟件編碼活動(dòng)之后實(shí)施也可在運(yùn)行和維護(hù)過程中實(shí)施
,。
本標(biāo)準(zhǔn)的漏洞分類與漏洞說明主要參考了公司發(fā)布的
MITRECWE(CommonWeaknessEnu-
同時(shí)結(jié)合了當(dāng)前行業(yè)主流的自動(dòng)化靜態(tài)分析工具在測(cè)試實(shí)踐中發(fā)現(xiàn)的典型漏洞來確定并進(jìn)
meration),
行說明
。
注本標(biāo)準(zhǔn)漏洞參考了版本示例代碼適用于本標(biāo)準(zhǔn)選擇的漏洞說明
:CWE2.9,。
本標(biāo)準(zhǔn)僅針對(duì)自動(dòng)化靜態(tài)分析工具支持的關(guān)鍵漏洞進(jìn)行說明應(yīng)用本標(biāo)準(zhǔn)開展源代碼漏洞測(cè)試時(shí)
,
應(yīng)根據(jù)實(shí)際需要對(duì)漏洞進(jìn)行裁剪和補(bǔ)充
。
Ⅳ
GB/T34946—2017
C#語言源代碼漏洞測(cè)試規(guī)范
1范圍
本標(biāo)準(zhǔn)規(guī)定了語言源代碼漏洞測(cè)試的測(cè)試總則和測(cè)試內(nèi)容
C#。
本標(biāo)準(zhǔn)適用于開發(fā)方或第三方機(jī)構(gòu)的測(cè)試人員利用自動(dòng)化靜態(tài)分析工具開展的語言源代碼測(cè)
C#
試活動(dòng)語言的程序設(shè)計(jì)和編碼人員以及源代碼漏洞測(cè)試工具的設(shè)計(jì)人員也可參考使用
,C#。
2規(guī)范性引用文件
下列文件對(duì)于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
信息技術(shù)軟件工程術(shù)語
GB/T11457
計(jì)算機(jī)軟件測(cè)試規(guī)范
GB/T15532—2008
信息技術(shù)軟件生存周期過程配置管理
GB/T20158—2006(ISO/IECTR15846:1998,IDT)
3術(shù)語和定義
界定的以及下列術(shù)語和定義適用于本文件
GB/T11457。
31
.
訪問控制accesscontrol
一種保證數(shù)據(jù)處理系統(tǒng)的資源只能由被授權(quán)主體按授權(quán)方式進(jìn)行訪問的手段
。
定義
[GB/T25069—2010,2]
32
.
攻擊attack
在信息系統(tǒng)中對(duì)系統(tǒng)或信息進(jìn)行破壞泄露更改或使其喪失功能的嘗試包括竊取數(shù)據(jù)
,、、()。
定義
[GB/T25069—2010,8]
33
.
密碼分組鏈接cipherblockchaining
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個(gè)人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 家居用品行業(yè)可行性報(bào)告
- 2026年計(jì)算機(jī)視覺與人工智能算法應(yīng)用題目
- 2026年審計(jì)實(shí)務(wù)審計(jì)工作質(zhì)量控制4C評(píng)估體系題目
- 2026年外貿(mào)業(yè)務(wù)員考試專業(yè)課程模擬題
- 2026年財(cái)務(wù)分析師金融投資決策模型測(cè)試題
- 2026年房地產(chǎn)銷售專業(yè)顧問考試題集
- 2026年網(wǎng)絡(luò)協(xié)議與通信技術(shù)專業(yè)試題集
- 2026年消費(fèi)者權(quán)益保護(hù)法知識(shí)題
- 2026年汽車維修技術(shù)故障診斷與修復(fù)練習(xí)題
- 2026年中文作文訓(xùn)練中學(xué)寫作與修辭方法試題及答案
- DB21-T 4279-2025 黑果腺肋花楸農(nóng)業(yè)氣象服務(wù)技術(shù)規(guī)程
- 2026廣東廣州市海珠區(qū)住房和建設(shè)局招聘雇員7人考試參考試題及答案解析
- 2026新疆伊犁州新源縣總工會(huì)面向社會(huì)招聘工會(huì)社會(huì)工作者3人考試備考題庫及答案解析
- 廣東省汕頭市2025-2026學(xué)年高三上學(xué)期期末語文試題(含答案)(含解析)
- 110接處警課件培訓(xùn)
- DB15∕T 385-2025 行業(yè)用水定額
- 火箭軍教學(xué)課件
- 新媒體運(yùn)營專員筆試考試題集含答案
- 護(hù)理不良事件之血標(biāo)本采集錯(cuò)誤分析與防控
- 心臟電生理檢查操作標(biāo)準(zhǔn)流程
- 盾構(gòu)構(gòu)造與操作維護(hù)課件 2 盾構(gòu)構(gòu)造與操作維護(hù)課件-盾構(gòu)刀盤刀具及回轉(zhuǎn)中心
評(píng)論
0/150
提交評(píng)論